IPtables für mehrzeilige UDP-Syslog-Ereignisse konfigurieren

Wenn Sie zur Erfassung von UDP-Multiline-Syslog-Ereignissen in IBM QRadarnicht in der Lage sind, die Ereignisse direkt an den Standard-UDP-Multiline-Port 517 oder einen anderen verfügbaren Port zu senden, der noch nicht von QRadarverwendet wird, müssen Sie Ereignisse von Port 514 an den Standardport 517 oder den von Ihnen ausgewählten alternativen Port umleiten, indem Sie IPTables wie unten beschrieben verwenden. Sie müssen IPtables auf Ihrem QRadar Console oder für jede QRadar Event Collector konfigurieren, die mehrzeilige UDP-Syslog-Ereignisse von einem Open LDAP-Server empfängt, und anschließend die Konfiguration für jede Open LDAP-Server-IP-Adresse, von der Sie Protokolle empfangen möchten.

Vorbereitende Schritte

Wichtig: Führen Sie diese Konfigurationsmethode nur aus, wenn Sie UDP-Multiline-Syslog-Ereignisse nicht direkt an den ausgewählten UDP-Multiline-Port unter QRadar von Ihrem Open LDAP-Server senden können und Sie auf das Senden an den Standardsyslog-Port 514 beschränkt sind.

Vorgehensweise

  1. Melden Sie sich über SSH als Rootbenutzer bei QRadar an.

    Anmelden: <root>

    Kennwort: <password>

  2. Geben Sie den folgenden Befehl ein, um die Datei IPtables zu bearbeiten:

    vi /opt/qradar/conf/iptables-nat.post

    Die NAT-Konfigurationsdatei IPtables wird angezeigt.

  3. Geben Sie den folgenden Befehl ein, um QRadar anzuweisen, Syslog-Ereignisse von UDP-Port 514 an UDP-Port 517 weiterzuleiten:
    -A PREROUTING -p udp --dport 514 -j REDIRECT --to-port <new-port> -s <IP address>

    Dabei gilt Folgendes:

    <IP-Adresse> ist die IP-Adresse Ihres Open LDAP-Servers.

    <Neuer Port> ist die Portnummer, die im UDP-Multiline-Protokoll für Open LDAP konfiguriert ist.

    Sie müssen für jede Open LDAP-IP-Adresse, die Ereignisse an QRadar Console oder Event Collectorsendet, eine Umleitung einschließen. Beispiel:

    -A PREROUTING -p udp --dport 514 -j REDIRECT --to-port 517 -s <IP_address>
  4. Speichern Sie Ihre IPtables NAT-Konfiguration.

    Jetzt können Sie IPtables auf Ihrem QRadar Console oder Event Collector so konfigurieren, dass Ereignisse von Ihren Open LDAP-Servern akzeptiert werden.

  5. Geben Sie den folgenden Befehl ein, um die Datei IPtables zu bearbeiten:

    vi /opt/qradar/conf/iptables.post

    Die Konfigurationsdatei IPtables wird angezeigt.

  6. Geben Sie den folgenden Befehl ein, um QRadar anzuweisen, die Kommunikation über Ihre Open LDAP-Server zuzulassen:
    -I QChain 1 -m udp -p udp --src <IP_address> --dport <New port> -j ACCEPT

    Dabei gilt Folgendes:

    <IP-Adresse> ist die IP-Adresse Ihres Open LDAP-Servers.

    <Neuer Port> ist die Portnummer, die im UDP-Multiline-Protokoll für Open LDAP konfiguriert ist.

    Sie müssen für jede Open LDAP-IP-Adresse, die Ereignisse an QRadar Console oder Event Collectorsendet, eine Umleitung einschließen. Beispiel:

    -I QChain 1 -m udp -p udp --src <IP_address> --dport 517 -j ACCEPT
  7. Geben Sie den folgenden Befehl ein, um IPtables in QRadarzu aktualisieren:

    ./opt/qradar/bin/iptables_update.pl

Beispiel

Wenn Sie einen anderen QRadar Console oder Event Collector konfigurieren müssen, der Syslog-Ereignisse von einem Open LDAP-Server empfängt, wiederholen Sie diese Schritte.

Nächste Schritte

Konfigurieren Sie Ihren Open LDAP-Server für die Weiterleitung von Ereignissen an QRadar.